跨站式腳本(Cross-SiteScripting)XSS攻擊原理分析第3/4頁(yè)
更新時(shí)間:2008年09月06日 12:27:38 作者:
XSS又叫CSS (Cross Site Script) ,跨站腳本攻擊。它指的是惡意攻擊者往Web頁(yè)面里插入惡意html代碼,當(dāng)用戶瀏覽該頁(yè)之時(shí),嵌入其中Web里面的html代碼會(huì)被執(zhí)行,從而達(dá)到惡意用戶的特殊目的。
危害
1、盜取各類用戶帳號(hào),如機(jī)器登錄帳號(hào)、用戶網(wǎng)銀帳號(hào)、各類管理員帳號(hào)
2、控制企業(yè)數(shù)據(jù),包括讀取、篡改、添加、刪除企業(yè)敏感數(shù)據(jù)的能力
3、盜竊企業(yè)重要的具有商業(yè)價(jià)值的資料
4、非法轉(zhuǎn)賬
5、強(qiáng)制發(fā)送電子郵件
6、網(wǎng)站掛馬
7、控制受害者機(jī)器向其它網(wǎng)站發(fā)起攻擊
防范
1、必須明確:一切輸入都是有害的,不要信任一切輸入的數(shù)據(jù)。
2、緩和XSS問題的首要法則是確定哪個(gè)輸入是有效的,并且拒絕所有別的無(wú)效輸入。
3、替換危險(xiǎn)字符,如:"&", "<", ">", ""","'", "/", "?",";", ":", "%", "<SPACE>", "=", "+"。各種語(yǔ)言替換的程度不盡相同,但是基本上能抵御住一般的XSS攻擊。
a.ASP中的Server.HTMLEncode: <%= Server.HTMLEncode("The paragraph tag: <P>") %>
b.ASP.NET的Server.HtmlEncode及Server.UrlEncode: String TestString = "This is a <Test String>.";
String EncodedString = Server.HtmlEncode(TestString);
Server.UrlEncode(Request.Url.ToString());
4、有些網(wǎng)站使用過濾javascript關(guān)鍵字的辦法來(lái)防止XSS,其實(shí)是很不明智的,因?yàn)閄SS有時(shí)候根本就不需要javascript關(guān)鍵字或者對(duì)javascript關(guān)鍵字進(jìn)行格式變化來(lái)躲過過濾。
5、為所有的標(biāo)記屬性加上雙引號(hào)。應(yīng)該說(shuō)這也不是萬(wàn)全之策,只是在轉(zhuǎn)義了雙引號(hào)的前提下的一道安全保障。比如: 不加雙引號(hào)時(shí),onclick被執(zhí)行了:
<a href=http://www.xxx.com/detail.asp?id=2008 onclick='javascrpt:alert('haha')'>
加上了雙引號(hào),onclick不會(huì)被執(zhí)行:
<a href="http://www.xxx.com/detail.asp?id=2008 onclick='javascrpt:alert('haha')'">
6、將數(shù)據(jù)插入到innerText屬性中,腳本將不會(huì)被執(zhí)行。如果是innerHTML屬性,則必須確保輸入是安全的。如ASP.NET中:
您可能感興趣的文章:
相關(guān)文章
Iptables防火墻iprange模塊擴(kuò)展匹配規(guī)則詳解
這篇文章主要為大家介紹了Iptables防火墻iprange模塊擴(kuò)展匹配規(guī)則詳解,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步,早日升職加薪2022-08-08
跨站腳本攻擊XSS(Cross Site Script)的原理與常見場(chǎng)景分析
XSS指的是惡意攻擊者往Web頁(yè)面里插入惡意html代碼,當(dāng)用戶瀏覽該頁(yè)之時(shí),嵌入其中Web里面的html代碼會(huì)被執(zhí)行,從而達(dá)到惡意攻擊用戶的特殊目的。這篇文章主要給大家介紹了關(guān)于跨站腳本攻擊XSS(Cross Site Script)的原理與常見場(chǎng)景的相關(guān)資料,需要的朋友可以參考下。2017-12-12
Iptables防火墻connlimit與time模塊擴(kuò)展匹配規(guī)則
這篇文章主要為大家介紹了Iptables防火墻connlimit與time模塊擴(kuò)展匹配規(guī)則詳解,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步,早日升職加薪2022-08-08
網(wǎng)頁(yè)打開后自動(dòng)執(zhí)行木馬
網(wǎng)頁(yè)打開后自動(dòng)執(zhí)行木馬...2006-09-09
注冊(cè)驗(yàn)證java代碼[針對(duì)上篇文章]
注冊(cè)驗(yàn)證代碼[針對(duì)上篇文章] ,大家可以多參考腳本之家以前發(fā)布的文章。2009-08-08
Win32 下病毒設(shè)計(jì)入門詳細(xì)說(shuō)明
Win32 下病毒設(shè)計(jì)入門詳細(xì)說(shuō)明...2007-04-04

